Marimo CVE-2026-39987 : RCE exploitée 10 h après disclosure
CVE-2026-39987 (Marimo, CVSS 9.3) : endpoint WebSocket /terminal/ws non authentifié, RCE exploitée 9 h 41 après disclosure et backdoor NKAbuse diffusé via Hugging Face.
Police, Gendarmerie, Parquet, Juges d’instruction, DGSI, Douanes…
11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.
1535 articles publiés · page 53/64
CVE-2026-39987 (Marimo, CVSS 9.3) : endpoint WebSocket /terminal/ws non authentifié, RCE exploitée 9 h 41 après disclosure et backdoor NKAbuse diffusé via Hugging Face.
SAP CVE-2026-27681 (CVSS 9.9) permet à un utilisateur à faibles privilèges d'exécuter du SQL arbitraire dans BPC et Business Warehouse. Patch disponible via la Note 3719353, déploiement prioritaire.
Adobe a publié un correctif d'urgence pour CVE-2026-34621, faille prototype pollution d'Acrobat Reader exploitée in-the-wild depuis décembre 2025. CISA impose le patch pour le 27 avril.
Microsoft intègre Security Copilot dans Microsoft 365 E5 sans surcoût à partir du 20 avril 2026, avec 400 SCU pour 1 000 utilisateurs et des agents dans Defender, Entra, Intune et Purview.
Microsoft confirme que KB5082063 met en boucle de reboot les contrôleurs Active Directory configurés avec PAM, de Windows Server 2016 à 2025, sans correctif officiel.
Fortinet déploie en urgence des hotfixes pour CVE-2026-35616 et CVE-2026-21643 dans FortiClient EMS, exploitées dès fin mars 2026.
Microsoft corrige 168 vulnérabilités dont CVE-2026-32201, un zero-day SharePoint activement exploité, et BlueHammer dans Defender.
La faille CVE-2026-33032, baptisée MCPwn, touche nginx-ui via un endpoint MCP non authentifié. 2 600 instances exposées et exploitation active confirmée.
La CNIL, l'ANSSI, le PEReN et Inria développent PANAME, bibliothèque open source d'audit RGPD des modèles IA, en amont de l'AI Act du 2 août 2026.
L'industrie tech a supprimé 78 557 emplois au premier trimestre 2026, dont près de la moitié directement attribués au remplacement par l'IA et l'automatisation.
HUMAN Satori dévoile Pushpaganda, campagne qui exploite Google Discover et le contenu généré par IA pour diffuser scareware via notifications navigateur. Analyse technique et défenses.
Europol finalise une nouvelle phase d'Operation PowerOFF : 53 domaines DDoS-for-hire saisis, 4 arrestations, 3 millions de comptes exposés. Analyse et recommandations défensives.
Le groupe Anubis revendique 2 To de données volées à Signature Healthcare Brockton. Urgences déroutées, DME hors ligne, mode wipe destructif : analyse de l'attaque et recommandations pour…
Le groupe nord-coréen UNC1069 a piégé un employé de Zerion avec de l'ingénierie sociale assistée par IA, vidant 100 000 $ de wallets internes.
Le NIST abandonne l'enrichissement systématique des CVE après une hausse de 263%. Seuls les KEV et logiciels fédéraux restent prioritaires.
Anthropic lance Claude Design, un studio visuel IA propulsé par Opus 4.7, avec export vers Canva. Premier pas sur le marché du design à 60 Md$.
Cisco Talos documente l'abus des webhooks n8n.cloud pour livrer un agent RMM Datto modifié via phishing — volume en hausse de 686 % depuis janvier 2025.
Le FBI Atlanta et la police indonésienne ont démantelé W3LLSTORE, un kit phishing Microsoft 365 vendu 500 $ ayant causé plus de 20 M$ de fraude.
Trois zero-days Defender exploités depuis le 10 avril : BlueHammer est patché, mais RedSun (SYSTEM) et UnDefend (blocage signatures) restent sans correctif.
Reuters révèle le 16 avril 2026 la compromission de 170 boîtes mail de procureurs et enquêteurs ukrainiens par des hackers liés à la Russie. 284 intrusions documentées sur 18 mois.
Cookeville Regional Medical Center (Tennessee) a notifié le 16 avril 2026 plus de 337 000 patients d'une fuite de données suite à un ransomware Rhysida survenu en juillet 2025. 500 Go exfiltrés.
McGraw Hill confirme en avril 2026 une fuite de 13,5 millions d'emails liée à une mauvaise configuration Salesforce, après une tentative d'extorsion.
Le CERT-UA détaille le 16 avril 2026 la campagne UAC-0247 contre hôpitaux et gouvernement ukrainiens, avec les voleurs CHROMELEVATOR et ZAPIXDESK.
OpenAI a refondu son application Codex le 16 avril 2026 : pilotage du bureau, navigateur natif, multi-agents et mémoire persistante visent à concurrencer Claude Code.
Un projet cybersécurité ?
Expert dispo · Réponse 24h